必需品
CLOUD 法 (2018 年) は、データがホストされている場所に関係なく、米国に法的に拠点を置くあらゆる企業にデータを要求する権限を米国連邦当局に与えています。 Supabase、Firebase、および AWS Amplify はそれぞれ EU ホスティング リージョンを提供します。この 3 社はすべて、契約主体として米国企業のままです。この基準の重みはプロジェクトによって異なります。機密データのない MVP にとってはわずかな範囲にとどまります。 DPO、健康データ、または EU の公共調達が方程式に加わるとすぐに、価格を比較する前にチェックするフィルターになります。
BaaS ベンチマークは何を測定するのか、そして何を忘れているのか
BaaS の比較は通常、使用あたりの価格、機能の豊富さ、移行の容易さ、開発者のエクスペリエンスという 4 つの軸を中心に構成されます。豊富な機能は、認証、データベース、リアルタイム、ストレージ、エッジ機能をカバーします。これらは正当な基準です。 4 つとも、誰がどのような権限であなたのデータに合法的にアクセスできるのかという単純な質問には答えていません。
CLOUD 法 — データの合法的な海外使用を明確にする法 — は、2018 年 3 月に米国で制定されました。この法律は、連邦当局に対し、米国本土に合法的に拠点を置くプロバイダーに対して、そのプロバイダーが保有するデータ(国外に保存されている場合も含む)の提出を強制する権限を与えています(18 U.S.C. § 2713)。この文書は、ダブリンのサーバーに保存されているデータを Microsoft が FBI に送信することを拒否したという紛争に直接応答しています。議会は最高裁判所の判決を待たずに法律によって決定し、その後訴訟を差し押さえた。
この質問は、BaaS 専用のサードパーティ サイトを含め、ほとんどの公開比較グリッドには表示されません。その理由は構造的なものです。比較サイトには、SDK の有無、無料割り当て、GraphQL サポートなど、確認できる機能がリストされています。会社の管轄区域は管理パネルで有効化できる機能ではないため、通常の表形式には適合しません。だからといって決定力が低下するわけではありません。
テキストの詳細、GDPR との表現、および完全なサプライヤー検証チェックリストについては、当社のガイド GDPR 準拠および EU ソブリン バックエンドで説明されています。このセクションでは、BaaS の比較で実際に何が変わるかに限定します。
EU 地域を確認するだけでは問題の半分しか解決できません
管理パネルでヨーロッパのホスティング地域をチェックするだけでは、CLOUD 法の範囲を超えるには十分ではありません。この法律は、サーバーの物理的な場所ではなく、サービスを運営する会社に適用されます。この 2 つの情報は、プロバイダーの価格設定ページではほとんど区別されません。
Supabase, Inc. is the entity identified as data controller in its own privacy policy, with sites hosted primarily from the United States. Firebase is a product of Google LLC, a subsidiary of Alphabet Inc., a company incorporated under American law. AWS Amplify is contractually attached by default to Amazon Web Services, Inc., located in Washington State. All three offer an EU hosting region. The three remain, as a contracting entity, companies under American law.
これは技術的な品質についての判断ではなく、お客様と契約を締結する企業の法的構造についての見解です。優れた製品は法的に暴露されたままになる可能性があります。 2 つの評価は互いに独立しています。
Aurabase SAS は、フランスの法律に基づいて設立された会社です。その生産インフラは、ドイツ (ニュルンベルク、ファルケンシュタイン) とフィンランド (ヘルシンキ) のヘッツナーで検証されています。 EU の主権は 2 つの累積的な条件に基づいています。ホスティング会社とそれを運営する企業は、チェーン内に米国の法的存在がなく、欧州の管轄下になければなりません。
この基準はどのような場合に考慮して選択する必要がありますか?
CLOUD 法は、すべてのプロジェクトにおいて同じ重みを与えるに値するわけではありません。欧州ユーザーが特定されず、健康データや人事データも持たない単独の MVP は、この基準を価格や開発速度よりも二次的なものとして合理的に扱うことができます。
切り替えは、決定に関与する DPO または弁護士、GDPR 第 9 条の意味における機密データ (健康、生体認証、意見) の信号が現れるとすぐに行われます。これは、主権の明示的な保証を必要とする公共部門のクライアント、または EU の公共契約と確認されます。この時点で、技術的にお気に入りを選択した後ではなく、価格を比較する前に法的テストをチェックする必要があります。
これは、内部ビルド、Supabase クラウド、AWS Amplify、ソブリン ソリューションの間で調停を行う SME-ETI CTO にとって典型的な転換点です。きっかけは企業の規模ではなく、処理されるデータの性質と、顧客または規制当局に回答しなければならない担当者の存在です。
具体的には、BaaS 購入サイクルの 3 つの異なる時点で基準が検証されます。候補リストの前に、すでに機密であると識別されたプロジェクトのバイナリ フィルターとして機能します。技術的なデューデリジェンスでは、DPA およびセキュリティ ポリシーと並行して、文書ごとに検証されます。署名する前に、それはデモ販売員からの単なる口頭の応答ではなく、契約条項になります。
この段階で交渉するのに役立つ条項は、サプライヤーの株主構成が変更された場合に罰金なしで終了する権利です。アメリカ企業による買収は、たとえインフラストラクチャが技術的には翌日も同じであったとしても、法的問題に対する答えを変えることになる。
比較に追加するグリッド
以下は、既存の BaaS 比較に追加するグリッドです。サプライヤー別のアルファベット順ではなく、エクスポージャーの強度によって並べられています。
| プロジェクト概要 | 重量 | 推奨されるアクション |
|---|---|---|
| Solo MVP、EU の機密データなし | 低い | まず価格とDXを比較します。生産に入る前にサプライヤーの管轄区域を確認してください。 |
| EU ユーザーとの B2C SaaS、標準データ | ミディアム | 最新の DPA と標準的な契約条項を要求します。文書化された保証がある EU 地域で十分な場合があります。 |
| 健康/人事データ、DPO 関与 | 高 | 価格の前に適用するフィルター: EU ホスティング会社および EU 運営会社。チェーンに米国の法的存在がありません。 |
| 公共部門 / EU 公共調達 | 排除的 | 主権の保証は契約に基づくものであり、検証可能でなければなりません。決して単なる宣伝文句ではありません。 |
このグリッドを、別のドキュメントとしてではなく、既存の比較スプレッドシートにもう 1 つの列として追加します。技術的に近い 2 つのお気に入りのどちらかを選択する場合は、表示されたままにしておく必要があります。
サプライヤーが10分で確認する方法
最初の検証には法的助言は必要ありません。候補サプライヤーを見つけるには、機密保持ポリシーと契約に付随する一般条件という 2 つの公的文書で十分です。
- プライバシー ポリシーで「データ管理者」または「データ管理者」を探してください。これは、サイトに表示されているブランド名ではなく、実際の法人です。
- 一般条件の準拠法の条項を見つけます。これは、契約、および多くの場合、事業体が運営される管轄区域を示しています。
- お住まいの地域に別の EU 法人が存在するかどうか (たとえば、アイルランドの子会社)、それによって前の質問の答えが変更されるか、請求先住所のみが変更されるかどうかを確認してください。
この記事で引用されている事実を確認するために使用される方法は次のとおりです: Supabase, Inc. プライバシー ポリシー、AWS 利用規約、Google プライバシー ポリシー。 3 つの公的文書。いずれも閲覧に商業アカウントを必要としません。
この基準で置き換えられないもの
CLOUD Act 基準は、残りの比較の評価を免除するものではありません。移行コスト、エコシステムの成熟度、RLS の実際の品質、開発者のエクスペリエンスが、依然としてチームの速度を決定する要因となります。未成熟な SDK を備えた EU の主権プロバイダーは、多くのプロジェクトにとって依然として不適切な選択肢です。
BaaS の選択には、タイミングに関する議論もあります。チームがプロバイダー (スキーマ、ポリシー、エッジ機能、Webhook) をより深く統合するほど、その後の移行のコストが高くなります。 6 か月の生産後に判明した法的基準は、不利な力関係で緊急に処理されます。署名前に同じ基準を評価しても、かかる時間は 2 つの公開文書を読むだけです。
アメリカの法律だけが摘発の手段ではありません。これは米国のサプライヤーにとっても自動的に行き詰まるわけではなく、標準的な契約条項や十分性決定などのメカニズムにより、特定の条件下で EU 域外への移転を管理することができます。現実のリスク分析 (DPIA) が、特定のケースを決定する唯一の方法のままです。このグリッドは、いつそれをトリガーするかを知るために使用され、置き換えるためには使用されません。
CLOUD 法は、すべての BaaS 比較の最初の基準であってはなりません。彼はもう欠席すべきではない。
機密データを持たない独立開発者にとって、このガイドは 5 分で読んですぐに閉じることができます。公募に応じる CTO にとって、それはわずかな商用デモの前の義務的な通過点となります。
価格と機能の豊富さの横に「プロバイダーの管轄」行を追加します。プロジェクトのプロファイルで正当化されるとすぐに、他の基準より優先してください。販売約束ではなく、ベンダーのパブリック コンプライアンス ページで対応を確認してください。
完全な GDPR/CLOUD 法のフレームワークと詳細なサプライヤー チェックリストについては、GDPR コンプライアンスと EU 主権に特化したガイド を参照してください。。 Supabase との技術的および法的な完全な比較については、「 Aurabase と Supabase の比較」を参照してください。